image

Elasticsearch-servers doelwit van botnets

donderdag 3 december 2015, 14:40 door Redactie, 3 reacties

De zoekmachinesoftware Elasticsearch wordt steeds populairder, maar beheerders doen er verstandig aan de software te updaten en veilig te configureren, anders lopen ze het risico om door botnets te worden aangevallen. Onderzoekers van beveiligingsbedrijf AlienVault besloten voor onderzoek een kwetsbare Elasticsearch-server aan het internet te hangen.

Gedurende een periode van 3 maanden werden meer dan 30 verschillende bots verzameld. Ongeveer de helft van de bots bleek niet te werken. Vijftien bots deden dit wel en konden in twee categorieën worden verdeeld. De eerste categorie probeerde de server voor DDoS-aanvallen te gebruiken zonder verdere installatie. De tweede categorie waren geavanceerdere bots die zichzelf in de locaties /etc of /var installeerden en aanvullende modules en bots konden downloaden. Ook verwijderden deze bots het originele bestand.

In het geval van de DDoS-aanvallen blijken de bots alle beschikbare bandbreedte te gebruiken en zijn dan ook eenvoudig te detecteren als de beheerder van het datacentrum een limiet hanteert of het uitgaande verkeer monitort. Volgens Markus Manzke van AlienVault laat het onderzoek zien wat er gebeurt als beheerders servers met kwetsbare services aan het internet hangen, namelijk dat de servers onderdeel van een botnet worden. Bij eerder onderzoek werden al duizenden verkeerd ingestelde Elasticsearch-servers ontdekt.

Reacties (3)
03-12-2015, 17:19 door Anoniem
Lekker 'onderzoek'. Het product van je concurrent ongepatched aan het web hangen. Sowieso hoort een ELK stack in principe niet thuis in de DMZ als je het mij vraagt, dat zou ik met een Alienvault bak ook niet doen.
05-12-2015, 21:23 door Anoniem
Door Anoniem: Lekker 'onderzoek'. Het product van je concurrent ongepatched aan het web hangen. Sowieso hoort een ELK stack in principe niet thuis in de DMZ als je het mij vraagt, dat zou ik met een Alienvault bak ook niet doen.
Elasticsearch kan wel degelijk in een DMZ thuishoren als database/zoekmachine van een (winkel)website bijvoorbeeld waar hij steeds meer voor wordt ingezet. Inmiddels is het product goed te beveiligen.
07-12-2015, 00:07 door Anoniem
"30 verschillende bots verzameld. Ongeveer de helft van de bots bleek niet te werken. Vijftien bots deden dit wel"
Dan is het niet "ongeveer" de helft, maar gewoon de helft.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.